Türkiye dahil 115 ülkede 5 binden fazla sunucuya saldırdılar
Sayısı ondan fazla gelişmiş tehdit grubunun e-posta sunucularına sızmak için Microsoft Exchange güvenlik açıklarını suistimal ettiği fark edildi. Aralarında Türkiye'nin de olduğu 115'ten fazla ülkede 5 binden fazla sunucuda bulunduğu tespit edilen güvenlik açıkları için Microsoft yamalar yayınladı. Uzmanlar uyarıyor: Bunların büyük bir çoğunluğu casusluk alanına odaklanan gruplar. Gittikçe daha fazla sayıda saldırgan, bu güvenlik açıklarına er ya da geç erişim sağlayacaktır. Yamaları en kısa sürede yükleyin.'
Sayısı ondan fazla gelişmiş kalıcı tehdit grubunun (APT) e-posta sunucularına sızmak için Microsoft Exchange güvenlik açıklarını suistimal ettiğini fark etti. Siber güvenlik kuruluşu Eset'in araştırma ekibi, 5 binden fazla e-posta sunucusunun saldırılardan etkilendiğini belirledi.
Sunucuların, dünya genelinde aralarında yüksek profile sahip şirketlerin de yer aldığı birçok kuruluşa ve devlet kurumuna ait olduğu belirtildi.
Mart ayının başlarında Microsoft; 2013, 2016 ve 2019 sürümüne sahip Microsoft Exchange Server'ları için önceden kimlik doğrulama uzaktan kod yönetimi (RCE) güvenlik açıkları dizisini onaran yamalar yayımladı. Güvenlik açıkları, saldırganların geçerli bir hesabın kimlik bilgilerini bilmesine gerek kalmadan, erişim sağlanabilen Exchange sunucularını ele geçirmesine olanak tanıyor. Bu durum internete bağlı Exhange sunucularının ihlallere açık hale gelmesine neden oluyor.
Eset'in en son Exchange güvenlik açığı zinciriyle ilgili araştırmasına başkanlık eden Matthieu Faou, konudaki görüşlerini şöyle ifade etti:
'Yamaların yayımlandığı günün ertesinde Exchange sunucularını toplu halde tarayan ve ihlal eden saldırılarda artış gözlemlemeye başladık. Ayrıca bu APT gruplarından biri hariç hepsi casusluk alanına odaklanan gruplar. Bir tanesinin ise bilinen bir kripto para madenciliği ile ilişkili olduğu gözlendi. Ancak fidye yazılım operatörleri de dahil olmak üzere gittikçe daha fazla sayıda saldırgan, bu güvenlik açıklarına er ya da geç erişim sağlayacaktır.'
Araştırmacılar, bazı APT gruplarının güvenlik açıklarını yamalar yayımlanmadan çok daha önce suistimal ettiğini fark etti. Aralarında Türkiye'nin de olduğu 115'ten fazla ülkede 5 binden fazla benzersiz sunucuda web kabukları (bir internet tarayıcı yoluyla sunucunun uzaktan kontrol edilmesini sağlayan kötü amaçlı programlar veya dizinler) bulunduğu tespit edildi.
'EN KISA SÜREDE YAMA YÜKLENMELİ'
Eset, kurbanlarının e-posta sunucularına web kabuğu veya arka kapı gibi kötü amaçlı yazılım kurmak üzere en son Microsoft Exchange RCE güvenlik açıklarını kullanan ondan fazla farklı tehdit düzenleyen grup tespit etti. Bazı durumlarda ise farklı tehdit düzenleyenler aynı kuruluşu hedef aldı.
Matthieu Faou, şu tavsiyede bulundu:
'Tüm Exchange sunucularına mümkün olan en kısa sürede yama yüklenmelidir. İnternete doğrudan maruz kalmayan sunuculara bile yama yüklenmelidir. İhlal durumunda yöneticiler web kabuklarını kaldırmalı, giriş bilgilerini değiştirmeli ve başka bir kötü amaçlı yazılım olup olmadığını araştırmalıdır. Bu durum, Microsoft Exchange veya SharePoint gibi karmaşık uygulamaların internete açık olmaması gerektiğine dair bir hatırlatmadır.'